PoeLLM 僵尸网络借 GitHub 诗歌隐藏 C2 地址,感染逾 3400 台服务器
Cryptomining botnet hides C2 addresses in GitHub poem, infects over 3,400 servers
AI 导读
Black Lotus Labs 披露名为 Canto Incognito 的挖矿僵尸网络,其恶意软件 PoeLLM 通过读取 GitHub 上一首名为 On the Nature of Connection 的诗歌来解析 C2 服务器地址,自 2026 年 4 月首次提交以来该诗已被修改 11 次,每次指向新服务器。该行动自 2026 年 4 月运行至今,已感染超过 3400 台服务器,多数位于美国和西欧,受害者多为运行 LiteLLM、Ollama 等开源 AI/LLM 服务的易受攻击版本,以及 Gotenberg 和 Gitea。Black Lotus Labs 表示已阻断与 PoeLLM C2 服务器的流量并持续监控。
阅读原文